#certificate-revocation

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Xiaofeng Shi, Shouqian Shi, Minmei Wang, Jonne Kaunisto, Chen Qian 0001

该论文针对物联网(IoT)设备间通信中证书撤销(CR)检查资源开销大、状态同步延迟高的问题,提出了一种名为TinyCR的片上证书撤销检查系统。在IoT场景中,设备间相互验证数字证书是安全协议的关键环节,但传统CR检查(如CRL或OCSP)需要大量存储和计算资源,且撤销状态的同步存在较长延迟。TinyCR旨在实现100%的检查准确性、低内存占用、高计算效率、低同步延迟和低网络带宽,同时兼容现有证书标准。其核心创新是设计了一种紧凑且动态的数据结构DASS(Dynamic and compact data structure),用于在设备上存储并查询全局撤销状态。实验结果表明,TinyCR仅需每台设备1.7 MB内存即可跟踪1亿个IoT证书(撤销率1%),在Raspberry Pi 3上检查单个证书的撤销状态耗时不到1微秒。此外,当有新证书添加或撤销时,TinyCR可以即时更新。该研究为资源受限的IoT设备提供了一种高效、可扩展的证书撤销验证方案,对推动IoT安全协议的落地具有重要意义。适合关注物联网安全、嵌入式系统安全、PKI基础设施的研究人员和工程师阅读。

💡 推荐理由: 物联网设备普遍资源受限,传统证书撤销检查机制难以低成本落地。TinyCR以极低内存和延迟实现高精度撤销查询,为IoT设备间安全通信提供了可行的基础设施支撑,值得设备安全评估参考。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: John M. Schanck

本文提出了一种名为“clubcard”的新型数据结构,用于优化WebPKI中的证书撤销状态分发。目前,CRLite是低带宽、低延迟且保护隐私的证书撤销数据分发机制,其核心是将撤销数据编码为紧凑的静态哈希集(成员测试)。然而,随着WebPKI规模的增长(截至2024年11月,有效证书超过9亿,撤销证书超过800万),原有的CRLite实现面临存储和带宽挑战。作者设计的clubcard是一种更高效的成员测试数据结构,能够以更小的体积编码撤销信息。基于Mozilla的CRLite基础设施进行实验,结果表明:使用clubcard编码WebPKI中所有证书的撤销状态仅需6.7 MB,相比2017年IEEE S&P上提出的原始CRLite实现减少了54%,甚至比该工作声称的理论下限还小21%。此外,clubcard支持序列化编码动态数据集(如WebPKI的撤销集合),针对6小时增量更新的平均压缩大小仅为26.8 kB,使CRLite真正具备实用性。作者已将clubcard生成功能集成到Mozilla的CRLite基础设施中,并在Firefox Nightly中添加了客户端支持(目前作为默认撤销检查机制)。论文还报告了实现的性能指标,并提出了进一步降低带宽需求的策略。该研究的主要贡献在于提出了一种更紧凑的撤销编码方案,降低了CRLite的带宽和存储开销,对提升HTTPS证书撤销检查的效率和可部署性具有重要意义。

💡 推荐理由: 证书撤销检查是HTTPS安全的关键环节,但现有方案(如CRL、OCSP)存在带宽或隐私问题。CRLite虽好,但存储开销仍较高。Clubcard显著压缩了撤销数据(比原始CRLite小54%),且已集成到Firefox Nightly中,有望大幅提升WebPKI撤销分发的实用性,降低运维成本。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)